如果您收到我的邮件并被引导到此页面,是因为您的网站看起来正在运行一个被植入了后门Advanced Responsive Video Embedder 版本(这个 WordPress 插件通常显示为 ARVE,目录为 advanced-responsive-video-embedder)。本页说明发生了什么、如何查看您使用的版本,以及应当 如何应对。

这一条与普通的”请升级”通知不同,有两处关键差别,因此请在做任何其他事情之前先读完接下来的 两段。

仪表盘不会为您提供出路。 没有任何版本修复了这个问题,而且 WordPress.org 已于 2026 年 7 月 28 日关闭该插件,这意味着更新服务不再为它提供响应:您的 WordPress 仪表盘会显示没有 可用更新,而带后门的代码仍会在每一次访问您网站的请求中被加载。网站看上去完全正常,实际上 并非如此。确实存在一个可以手动安装的干净版本(即 10.8.9,下文会说明),但它不会自行送达, 点击”更新”也不会取到它。

真正有用的一步是停用或删除该插件。 这样代码就不会再被加载。本页其余内容都由这一步展开。

该问题的追踪编号是 CVE-2026-18072

这封邮件是真实的吗?

是的。这是一位独立安全研究者出于善意、依照负责任披露原则发出的通知。我不会向您索取金钱、 密码或网站访问权限,我也没有尝试入侵您的网站、向它提交任何内容或利用任何漏洞。

我所做的只是查看您的网站向每位访问者公开提供的文件(就像您的首页是公开的一样),并记录 ARVE 插件公开的版本号。我对这个后门本身的全部了解,都来自把该插件在 WordPress.org 上的官方发布 压缩包互相比对,而不是来自您的网站(详见下方 我做了什么、没做什么)。

如果您想核实我的身份,请查看本页底部的联系方式以及关于页面。

发生了什么

ARVE 是一款历史悠久的视频嵌入插件,多年来收录于官方目录并以开放方式维护。出问题的并不是插件 中的编码错误,而是发布渠道被攻陷。有人得以用该插件的名义发布版本。

2026 年 7 月 28 日共有两个这样的版本发布:

  • 10.8.7,发布于约 13:00 UTC。
  • 10.8.8,约三小时后发布。10.8.8 不是修复版。 它包含同一个后门,只是被改写为藏在插件 自身的合法文件之中,而不是放在一个显眼的单独文件里。它的更新日志根本没有提到 10.8.8。

第二个版本正是本通知采取当前这种写法的原因。听到”10.8.7 有问题”之后,自然的反应是升到下一个 版本,而在这里,下一个版本是同一个问题换了件更好的外衣。

  • 10.8.6 是这件事发生之前发布的最后一个版本,它是干净的。
  • 10.8.9 就是同一份干净代码的重新发布。 2026 年 8 月 3 日,10.8.6 未作任何改动,以更高 的版本号 10.8.9 重新发布。它并没有修复任何东西:除版本号字符串外,两者逐字节完全相同, 插件自身的更新日志也是这么写的。但由于 10.8.9 位于那两个问题版本之上,安装它属于一次 普通的升级,而不是降级。它就是应当迁移过去的版本。

这个后门做了什么

以下只讲到对您这样的网站所有者有用的详细程度,不再深入:

  • 它会安装一个无条件的请求处理器,也就是一段会检查发往您网站的每一个请求的代码,包括来自 未登录访问者的请求。
  • 当某个请求带有特定的值时,该处理器会把这位访问者登录为您 WordPress 网站的管理员。这个值 是由该网站的公开信息推导出来的,因此并不是攻击者必须先窃取的、每个网站各不相同的秘密。
  • 它还会把您网站的地址和插件版本发送到第三方服务器(主机 fontswp[.]com,此处用方括号书写, 以免有人误访问)。

我有意不公布那个确切的值,也不公布生成它的代码。受影响的压缩包目前仍可下载,一份操作说明帮到 坏人的速度会快过帮到您。

我受影响吗?

归结为一个问题:安装的是哪个版本的 ARVE? 您不必只听我一面之词,有两种查看方式。

在 WordPress 后台(权威来源):

  1. 登录您的 WordPress 仪表盘(通常是 您的域名.com/wp-admin)。
  2. 进入插件,然后是已安装的插件
  3. 找到 ARVEAdvanced Responsive Video Embedder:目录为 advanced-responsive-video-embedder 的那一项,查看其名称下方显示的版本。

从公开清单文件(无需登录): 在浏览器中打开 您的域名.com/wp-content/plugins/advanced-responsive-video-embedder/readme.txt。靠近开头的 Stable tag: 一行就是您的安装所报告的版本,这也正是我读取的那个公开文件。

然后套用以下规则:

  • 10.8.7 或 10.8.8: 受影响。请按下面的步骤处理。
  • 10.8.6 或更早: 就这个后门而言是干净的。本页内容与您无关,但请留意关于插件已被关闭的 说明。
  • 10.8.9: 干净。它是以更高版本号重新发布的 10.8.6。
  • 其他任何情况(高于 10.8.9 的版本号,或者未出现在此列表中的版本号)都不是官方目录中发布过 的版本。请不要想当然地认为它是安全的;请来问我。

您可以独立确认这一情况,不必依赖我说的任何话:该插件在官方目录中的页面 Advanced Responsive Video Embedder 显示它已被关闭。

该怎么做

1. 停用或删除该插件。插件然后已安装的插件中停用 ARVE。如果可以,一并删除更好。 这一步能让代码停止运行,只需几秒钟。请先做这一步,再做其余事项。

在命令行上,WP-CLI 的效果相同:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. 不要坐等更新送达。 我在开头已经说过,这里值得再说一遍,因为这正是本情形容易诱使 人犯的错误。没有任何版本修复了这个问题,插件已被关闭,因此不会有任何东西自动提供给您,而 仪表盘上写着”没有可用更新”并不能证明一切正常。下一步中那个干净的版本必须手动安装。

3. 如果您确实需要视频嵌入功能,请安装 10.8.9。 该版本是干净的,可供下载:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.9.zip
sha256  faedfcb8502f5e92be1cae5d8fee063c8c599812afc79aac758dd1e9d090718f

通过插件安装插件上传插件进行安装。这是上传一个文件,而不是按一个按钮,因为该 插件已不再列于目录之中。如果您有条件,请在安装前核对所下载文件的 sha256 校验和。

请务必弄清 10.8.9 是什么,因为这个版本号具有误导性:它不是修复版。它就是 10.8.6(这件事 发生之前的最后一个版本)在未作改动的情况下以更高版本号重新发布的结果。如果您比对这两个 压缩包,除版本号字符串之外不会发现任何差异,这是预期之中的。相比 10.8.6 更推荐它,理由 纯粹是实际操作层面的:它是以一次普通升级的方式安装的,而某些托管型主机拒绝把较旧的版本 装到较新的版本之上。

如果您更愿意安装 10.8.6 本身,它同样是干净的,目前仍可下载:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  39770f49365ef2c60a4d074ae13389bc7ccbf6c1a5f33c52b418e4b15943c83f

无论选哪一个,都请注意:只要该插件仍处于关闭状态,它就不会再收到任何更新,因此请把它当作 在您寻找替代方案期间让页面继续工作的权宜之计,而不是长期安排。

4. 请将网站视为可能已被入侵。 由于这段代码会向任何以正确方式发起请求的人授予管理员权限, 并且在受影响版本安装期间它一直在您的网站上处于活动状态,因此谨慎的假设是有人可能已经用过它。 我并不是在告诉您您的网站已被入侵:对此我没有任何可见性,我也没有去查看。这是预防措施,也 是对一个曾公开运行的后门的常规应对。

如果您希望进行正式的调查,请在更改任何内容之前先做一次完整备份并保留您的 Web 服务器访问 日志,因为停用插件和更换凭据会覆盖掉调查人员想要查看的部分内容。

然后:

  • 重新生成 wp-config.php 中的安全密钥与 salt。 新值可在官方 密钥生成器一键获取。 更换它们会使所有现有的登录会话失效,包括入侵者持有的会话。
  • 重置所有管理员账号的密码。
  • 查看管理员账号列表,确认没有您不认识的账号。请特别留意以 wpsvc_developer_dev_wp_update_ 开头的用户名:10.8.7 的代码在挑选用于登录的账号时会刻意跳过 这样命名的账号,这表明这些名称被预期会存在。
  • 留意其他任何不熟悉的东西:任何角色的用户账号、并非您安装的插件,以及您不认识的计划任务 (WP-Cron 条目)。

如果您的主机商提供恶意软件扫描或安全检查服务,现在是采纳这类服务的合理时机。

我做了什么、没做什么

为了完全说明我这封邮件背后的检查过程:我只读取了您的网站本来就向每位访问者提供的公开文件, 具体是 ARVE 插件的公开 readme.txt 文件和您的首页。我没有访问您的 WordPress 后台、数据库 或网站的任何私有部分。我没有向您的网站发送该后门的触发值,也没有发送任何其他内容。

我对这些被植入后门的版本包含什么内容的全部了解,都来自从 WordPress.org 下载该插件的官方发布 压缩包并互相比对。我没有在任何地方运行、测试或利用那段代码。

这是一项基于版本的观察:您的网站报告的版本是一个在发布时就带有后门的版本。这并不表示您的 网站已被利用,也不是关于您网站的事件报告。

我没有网站管理员 / 我卡住了

如果维护网站的不是您本人,请将本页转发给负责的人(您的开发人员、代理机构或主机商)。他们会 很快认出上述步骤,其中第 1 步是紧急的那一步。

如果您自己维护网站并遇到困难,我很乐意免费为您指明方向。请通过下方联系方式与我联系。

联系方式

Evan Harris,安全研究员

我就此类问题主动联系,纯粹是为了帮助运营者保护自己的网站。如果您不希望再次收到联系,请告诉我, 我会遵从。

参考

官方公告与追踪

开发者 / 插件